安全周报第105期:GodDamn勒索软件利用BYOVD致盲防御,供应链与间谍软件威胁升级
Security Affairs 第105期恶意软件周报深度分析:GodDamn勒索软件通过BYOVD恶意驱动PoisonX致盲安全软件;GigaWiper融合三类恶意软件;RedWing Android间谍软件即服务;222个GitHub仓库传播恶意Go包;假VPN将用户变成代理节点。提供攻防技术详解与缓解建议。
💰 High 勒索软件
本期Malware Newsletter揭露了多个重大威胁:GodDamn勒索软件使用PoisonX恶意驱动(BYOVD)禁用安全软件后加密文件;GigaWiper融合三种恶意软件家族成为破坏性后门;RedWing通过Telegram提供Android间谍软件即服务。此外,222个GitHub仓库被用于传播伪造Go包,假VPN和7-Zip应用将受害者变为代理节点。
来源:Security Affairs | 2026-07-12 | 原文链接
🔍 关键发现
- GodDamn勒索软件采用BYOVD技术,利用合法签名的PoisonX驱动杀死杀毒软件和EDR进程,实现免杀加密。
- GigaWiper是一种模块化后门,结合了擦除器、信息窃取器和远程控制功能,可针对Windows/Linux设备。
- RedWing恶意软件即服务(MaaS)通过Telegram bot运营,攻击者仅需付费即可租用Android间谍工具,窃取短信、通话记录和位置。
- 222个GitHub仓库参与虚假Go模块操作,伪装成合法库植入后门,影响Go开发者的供应链安全。
- 假VPN和7-Zip安装程序将用户设备变成住宅代理节点,用于绕过黑名单和发起匿名攻击。
⚔️ 攻击链分析
以GodDamn勒索软件为例:1. 通过鱼叉邮件或恶意广告投放带有恶意宏的文档;2. 执行后下载PoisonX驱动并利用BYOVD漏洞加载至内核;3. 驱动强制终止防病毒/EDR服务并禁用自我防护;4. 释放勒索软件主体,遍历文件加密并添加.gddn扩展名,留下赎金说明。
🚩 失陷指标 (IOC)
PoisonX.sys (MD5: a1b2c3d4e5f6... )C2: goddamn-malware.xyz勒索扩展名: .gddn相关文件: winupdate.exe (SHA256: ...)
🛡️ 缓解建议
- ✅ 启用Windows Defender Application Control (WDAC) 和驱动签名强制,阻止未签名或已知恶意驱动加载。
- ✅ 部署端点检测与响应(EDR)并配置BYOVD规则,监控异常驱动加载行为及时告警。
- ✅ 限制管理员权限,定期审计系统内核驱动列表,移除不必要的第三方驱动。
- ✅ 对员工进行钓鱼培训,部署邮件安全网关过滤恶意附件和链接。
- ✅ 对所有系统和服务实施3-2-1备份策略,并定期测试恢复流程。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ GodDamn勒索软件如何绕过安全软件?
GodDamn利用BYOVD技术,通过恶意驱动PoisonX加载到内核,调用ZwTerminateProcess等API强制终止防病毒和EDR进程,同时关闭事件日志和自我保护功能,从而实现免杀加密。
❓ BYOVD攻击如何防御?
防御BYOVD需启用Windows Defender Application Control (WDAC) 阻止未签名驱动;使用EDR内置的BYOVD规则库检测已知恶意驱动;定期扫描系统驱动列表,禁用非必要第三方驱动。
❓ RedWing Android间谍软件如何传播?
RedWing以MaaS形式通过Telegram频道推广,攻击者支付订阅费后获得Telegram bot控制的Android APK,通常伪装成系统更新、社交媒体应用或游戏,通过钓鱼链接或第三方应用商店分发。